Identity Service for GKE 弃用

本文档介绍了 GKE Identity Service 的弃用和关停,包括时间表和里程碑,以及您必须采取的任何迁移步骤。在 2025 年 7 月 1 日当天或之后创建的组织中,Identity Service for GKE 不可用。在 1.37 版及更高版本中,GKE 集群在任何组织中都不支持此功能。

此弃用仅适用于在Google Cloud上运行的 GKE 集群。Connect 网关和 Google Distributed Cloud(纯软件)产品中提供的 GKE 身份认证服务 功能并未被弃用。

时间轴和里程碑

以下时间表介绍了 GKE Identity Service 的弃用和关停时间表:

  1. 2025 年 7 月 1 日:在此日期或之后创建的 Google Cloud 组织不支持 Identity Service for GKE。

  2. 2026 年 7 月 1 日:Identity Service for GKE 在 1.36 版及更低版本中已被弃用。在相应次要版本的支持服务结束日期之前,这些版本仍可使用 Identity Service for GKE。

    GKE 的身份服务在 1.37 及更高版本中不受支持。您无法将使用 GKE Identity Service 的集群升级到 1.37 版或更高版本。

阻止升级到 1.37 版及更高版本

如果您有使用 GKE Identity Service 的集群,则 GKE 会阻止自动和手动将集群升级到 1.37 版或更高版本。

自动升级会一直处于暂停状态,直到相应次要版本的标准支持结束。如果您的集群已在扩展渠道中注册,则自动升级会暂停,直到扩展支持服务结束。当次要版本达到支持终止日期时,GKE 会自动将集群升级到下一个次要版本。如果该集群中仍启用了 GKE Identity Service,身份验证工作流将失败。

如需将集群升级到 1.37 版或更高版本,您必须停用 Identity Service for GKE。如需通过外部身份提供方 (IdP) 进行身份验证,请使用员工身份联合。如需了解详情,请参阅从 Identity Service for GKE 迁移

从 Identity Service for GKE 迁移

如果您依赖 Identity Service for GKE 从第三方 IdP 进行身份验证,请迁移到员工身份联合。员工身份联合支持多种协议,不会在集群中安装组件,并且与 IAM 集成。

下表介绍了员工身份联合与 Identity Service for GKE 之间的正文语法差异:

Identity Service for GKE 语法 员工身份联合语法
amal@example.com principal://iam.googleapis.com/locations/global/workforcePools/full-time-employees/subject/amal@example.com
sre-group principalSet://iam.googleapis.com/locations/global/workforcePools/full-time-employees/group/sre-group

如需迁移集群以使用员工身份联合,请按以下步骤操作:

  1. 为您的组织和外部 IdP 设置员工身份联合。如需查看相关说明,请参阅配置员工身份联合

  2. 更新集群中所有 RoleBinding 和 ClusterRoleBinding 的清单,以使用员工身份联合标识符语法。使用以下任一选项:

    • 程序化更新:安装并运行 gke-identity-service-migrator 工具。如需查看相关说明,请参阅 GoogleCloudPlatform/gke-utilities 仓库的自述文件

      此工具会查找使用 Identity Service for GKE 语法的现有 RBAC 绑定,并创建使用相应的员工身份联合主账号标识符的新清单。

    • 手动更新:对于引用经过身份验证的用户或群组的每个绑定,请为对象使用员工身份联合标识符语法的清单文件创建一个单独的副本。

  3. 将更新后的 RoleBinding 和 ClusterRoleBinding 清单应用于集群。

  4. 测试用户在使用员工身份联合进行身份验证时是否可以访问相同的资源。

  5. 从集群中移除过时的 RBAC 绑定。

  6. 停用 Identity Service for GKE:

    gcloud container clusters update CLUSTER_NAME \
        --no-enable-identity-service